Premium

Získejte všechny články
jen za 89 Kč/měsíc

Jak se bránit průnikům?

Stále více útoků z internetu využívá konkrétních chyb různých aplikací – v elektronické poště, databázi, webovém serveru atd. Klasický firewall o nedostatcích různých aplikací ve své síti v podstatě vůbec nic „netuší“. Z jeho pohledu se případný útok jeví jako legální provoz. Pro úspěšnou obranu před tímto nebezpečím se nasazují - jako druhá obranná linie - systémy detekce průniku a od loňského roku i systémy prevence průniku.

Jak napovídá samotný název, první systém představuje pasivní sondu, schopnou útok de-facto pouze odhalit. V případě IPS se pak jedná o aktivní zařízení schopné pokusy o průnik nejen odhalit, ale i rovnou blokovat. Systém detekce průniku se nasazuje ve spřaženém módu, to znamená, že provoz je na sondu pouze kopírován, zpravidla pomocí zrcadlení portu (port mirroring) na přepínači. Sonda kontroluje veškerý provoz a pokud detekuje útok, zaznamená v prvé řadě vše do logu, což lze následně použít k prošetření a odstranění následků útoků. To je samozřejmě nedostatečné, a proto i IDS dnes má možnost útok blokovat, a to dvěma způsoby.

První metoda používá TCP reset paketu. Tím se standardně ukončuje TCP spojení a IDS si ukončení tímto způsobem vynutí. Tuto metodu lze pochopitelně použít pouze pro TCP provoz. Druhým způsobem je spolupráce s firewallem, tzv. firewall signalling. IDS informuje firewall, například pomocí SNMP trapu, o probíhajícím útoku a ten pak dynamicky sestaví pravidlo blokující veškerý provoz ze zdrojové IP adresy. Zde je otázka, do jaké míry si můžeme být jisti, že se například jedná o skutečnou IP adresu útočníka?

Dnešní útoky běžně využívají mechanismy podvržení zdrojové adresy (spoofing). A i když se jedná skutečně o správnou adresu, díky překladu adres (NAT – Network Address Translation) se může jednat o IP adresu mnoha dalších uživatelů internetu. Spolehlivě si tak od své sítě odřízneme i tisíce běžných uživatelů internetu. Oba mechanismy mají ještě jednu zásadní nevýhodu. Provoz je na sondu pouze kopírován a zároveň vždy pokračuje ke svému cíli. V dnešní době širokopásmového internetu to znamená desetitisíce paketů, které stejně dorazí k cíli útoku, a mohou napáchat škodu. Vždy je tedy nutno prošetřit, zda a jaké škody vznikly.

Na základě popisu systému detekce průniku, respektive jeho omezení, si lze odvodit ideální řešení účinné obrany. Musí se jednat o aktivní zařízení, které samo o sobě dokáže útok nejen detekovat, ale i rovnou blokovat. A blokovat pouze a výhradně samotný útok, to znamená pouze „špatné" pakety nebo spojení. Logicky vzato:

 - musí se jednat o zařízení, přes které veškerý provoz prochází, jinými slovy je zapojeno „in-line" stejně jako firewall,
 - musí si z jednotlivých paketů sestavit spojení a porozumět provozu server, na který provoz směřuje,
 - musí si poradit s defragmentací, s pakety mimo pořadí, redundatními pakety,
 - musí rozdělit provoz na jednotlivé části podle konkrétní aplikace, například u mailu na adresu odesílatele a adresáta, předmět, tělo mailu a přílohu,
 - musí následně porovnat s databázi známých útoků (signatures), s popisem daného protokolu respektive aplikace (protocol anomaly) nebo se typickým provozem (traffic anomaly). To vše bez zpoždění provozu. 

Jednotlivé detekce útoků

Za zmínku stojí jednotlivé metody detekce útoků. Hackeři využívají řadu mechanismů a proto je nutné kombinovat více mechanismů. Ke klasickým patří porovnávání s řetězcem znaků (signatures), podobně jako u antiviru. Omezení je zřejmé, lze použít pouze proti známým útokům. Druhou nejčastější metodou je pak detekce odchylek od definice protokolu, tzv. protocol anomaly. Zde je porovnávám provoz se standardem příslušného protokolu a pokud například během navazování spojení mailového klienta a serveru pošle útočník několikanásobné množství dat, než je definováno ve standardu, útok je rozpoznán.

Lze se tak bránit před útoky typu přetečení zásobníku (buffer overflow) i když využívá doposud neznámých chyb. Třetí nejčastější metodou je detekce odchylek provozu. Lze tak detekovat „průzkumné" útoky, které postupně procházejí veškeré TCP/UDP porty. Nicméně při správné implementaci lze odhalit prakticky veškerý „netypický" provoz v síti.  Poslední dvě metody vyžadují možnost ladění, ne všechny aplikace se drží standardu.

Protože se jedná o zcela novou kategorii bezpečnostních produktů, je potřeba uvést konkrétní příklad. K prvním řešením na trhu patřil produkt IDP (Intrusion Detection and Prevention) od společnosti Juniper NETWORKS.

Využívá osm detekčních mechanismů (statefull signatures, protocol anomaly, traffic anomaly, SYN flood detection, honey pot atd.) a jeho účinnost a se díky tomu blíží ke 100%. K doladění slouží i možnost volitelně definovat pravidla, podobně jako na firewallu. To umožňuje optimalizovat konfiguraci a výkon IDP podle konkrétního místa v síti, kde je instalováno. Pro úplnost je vhodné dodat, že IDP může fungovat i jako klasické IDS, tj. pouze pro detekci útoku a spolupracovat s firewallem. Tato vlastnost se hodí při první implementaci do sítě, kdy je vhodné zjistit, jak vypadá typický provoz a předejít tak falešným alarmům. K tomu slouží hlavně tzv. profiler, kdy lze během několika hodin nebo dnů získat dokonalý přehled o provozu sítě, vytvořit profil typického provozu a následně pak detekovat a blokovat veškerý provoz (včetně šifrovaného), který „nezapadá" do získaného profilu.

Třívrstvá architektura (viz obrázek 2) složená ze sondy, management serveru a grafické uživatelské konzole zaručují velice snadné nasazení jak jednoho zařízení, tak několika desítek sond. Tato centrální policy-based architektura pak garantuje i snadnou údržbu, konfiguraci, upgrade (ať už software nebo signatures) a především pak vyhodnocování incidentů. Lze si zpětně zobrazit konkrétní provoz v daném časovém intervalu a pomocí drill-down menu analyzovat podrobnosti. To vše i s možností definování více administrátorů, například podle jednotlivých oddělení respektive segmentů sítě.

 

IDP je k dispozici ve čtyřech variantách podle výkonnosti: IDP-10 (do 20 Mb/s provozu) a IDP-100 s 100megabitovým ethernetovým rozhraním (do 200 Mb/s provozu) a IDP-500 a IDP-1000 s gigabitovým  Ethernetem. IDP-10 a IDP-100 lze volitelně doplnit o bypass modul, který garantuje, že nás výpadek nepřipraví o spojení. Jedna sonda může mít až 10 portů a sama tak může hlídat několik segmentů sítě. Vyšší moduly lze sdružovat do clusteru, ať už z důvodu vysoké dostupnosti a nebo výkonu. Lze tak garantovat vysokou dostupnost i zvýšení výkonu.

 

Autor:
  • Nejčtenější

Znovuzrození japonských letadlových lodí. Ve výzbroji budou mít F-35B

v diskusi je 48 příspěvků

19. dubna 2024

Japonsko má ve své ústavě zakázáno vlastnit ofenzivní zbraně, jako jsou letadlové lodě. Doba...

Námořníci USA propašovali před 100 lety na palubu bitevní lodi prostitutku

v diskusi je 30 příspěvků

13. dubna 2024

V dubnu 1924 zažilo americké námořnictvo obrovský skandál, který se dostal na titulní stránky...

{NADPIS reklamního článku dlouhý přes dva řádky}

{POPISEK reklamního článku, také dlouhý přes dva a možná dokonce až tři řádky, končící na tři tečky...}

Uvidíme v budoucnu na obloze druhý Měsíc? Příčinou může být neobvyklá hvězda

v diskusi je 13 příspěvků

17. dubna 2024

Velmi neobvyklá hvězda éta Carinae v 19. století náhle zjasnila a stala se druhou nejjasnější...

Skvělý filmový zvuk bez velké instalace. Test nejzajímavějších soundbarů

v diskusi je 17 příspěvků

15. dubna 2024

Položíte jej na polici před televizor, propojíte kabelem, zapojíte do zásuvky a během pár chvil se...

{NADPIS reklamního článku dlouhý přes dva řádky}

{POPISEK reklamního článku, také dlouhý přes dva a možná dokonce až tři řádky, končící na tři tečky...}

Dawesův plán na čas stabilizoval Německo, ale nástup Hitlera neodvrátil

v diskusi je 15 příspěvků

16. dubna 2024

Německá vláda přijala před 100 lety, v dubnu 1924, Dawesův plán. Byl to americký projekt na...

Před 100 lety padl světový rekord v délce letu vrtulníkem

v diskusi nejsou příspěvky

20. dubna 2024

Duben 1924 přinesl další mírný progres lidských schopností v oblasti létání. Světový rekord v délce...

Unikátní exkurze. Nahlédněte do francouzské jaderné ponorky před vyplutím

v diskusi nejsou příspěvky

20. dubna 2024

Není obvyklé, aby reportéři mohli nahlédnout do jaderné ponorky v aktivní službě. Agentura AP nyní...

Znovuzrození japonských letadlových lodí. Ve výzbroji budou mít F-35B

v diskusi je 48 příspěvků

19. dubna 2024

Japonsko má ve své ústavě zakázáno vlastnit ofenzivní zbraně, jako jsou letadlové lodě. Doba...

Lotyšská armáda je malá, materiálem nehýří, ale Ukrajině něco ze svého poslala

v diskusi je 5 příspěvků

18. dubna 2024

V roce 2004 vstoupilo Lotyšsko do NATO, přesto nemůže nechat svou případnou obranu pouze na bedrech...

Rodiny bez životního pojištění přicházejí o peníze
Rodiny bez životního pojištění přicházejí o peníze

Řada maminek řeší u dětí odřená kolena, škrábance, neštovice nebo třeba záněty středního ucha. Z těchto příhod se děti většinou velmi rychle...

Manželé Babišovi se rozcházejí, přejí si zachovat rodinnou harmonii

Podnikatel, předseda ANO a bývalý premiér Andrej Babiš (69) s manželkou Monikou (49) v pátek oznámili, že se...

Sexy Sandra Nováková pózovala pro Playboy. Focení schválil manžel

Herečka Sandra Nováková už několikrát při natáčení dokázala, že s odhalováním nemá problém. V minulosti přitom tvrdila,...

Charlotte spí na Hlaváku mezi feťáky, dluží spoustě lidí, říká matka Štikové

Charlotte Štiková (27) před rokem oznámila, že zhubla šedesát kilo. Na aktuálních fotkách, které sdílela na Instagramu...

Vykrojené trikoty budí emoce. Olympijská kolekce Nike je prý sexistická

Velkou kritiku vyvolala kolekce, kterou pro olympijský tým amerických atletek navrhla značka Nike. Pozornost vzbudily...

Ve StarDance zatančí Vondráčková, Paulová, hvězda Kukaček i mistryně světa

Tuzemská verze celosvětově mimořádně úspěšné soutěže StarDance britské veřejnoprávní televizní společnosti BBC se už na...